ASP木馬Webshell安全防范解決辦法 |
發(fā)布時(shí)間: 2012/6/15 18:11:39 |
開始------->運(yùn)行--------->Regedit,打開注冊表編輯器,按Ctrl+F查找,依次輸入以上Wscript.Shell等組件名稱以及相應(yīng)的ClassID,然后進(jìn)行刪除或者更改名稱(這里建議大家更名,如果有部分網(wǎng)頁ASP程序利用了上面的組件的話呢,只需在將寫ASP代碼的時(shí)候用我們更改后的組件名稱即可正常使用。當(dāng)然如果你確信你的ASP程序中沒有用到以上組件,還是直接刪除心中踏實(shí)一些^_^,按常規(guī)一般來說是不會(huì)做到以上這些組件的。刪除或更名后,iisreset重啟IIS后即可升效。) [注意:由于Adodb.Stream這個(gè)組件有很多網(wǎng)頁中將用到,所以如果你的億恩科技服務(wù)器是開虛擬億恩科技主機(jī)的話,建議酢情處理。] ② 關(guān)于 File System Object (classid:0D43FE01-F093-11CF-8940-00A0C9054228)即常說的FSO的安全(服務(wù)器租用找:51033397)問題,如果您的億恩科技服務(wù)器必需要用到FSO的話,(部分虛擬億恩科技主機(jī)億恩科技服務(wù)器一般需開FSO功能)可以參照本人的另一篇關(guān)于FSO安全(服務(wù)器租用找:51033397)解決辦法的文章:Microsoft Windows 2000 Server FSO 安全(服務(wù)器租用找:51033397)隱患解決辦法。如果您確信不要用到的話,可以直接反注冊此組件即可。 ③ 直接反注冊、卸載這些危險(xiǎn)組件的方法:(實(shí)用于不想用①及②類此類煩瑣的方法) 卸載wscript.shell對象,在cmd下或直接運(yùn)行:regsvr32 /u %windir%\system32\WSHom.Ocx 卸載FSO對象,在cmd下或直接運(yùn)行:regsvr32.exe /u %windir%\system32\scrrun.dll 卸載stream對象,在cmd下或直接運(yùn)行: regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll" 如果想恢復(fù)的話只需要去掉 /U 即可重新再注冊以上相關(guān)ASP組件例如:regsvr32.exe %windir%\system32\scrrun.dll ④ 關(guān)于Webshell中利用set domainObject = GetObject("WinNT://.")來獲取億恩科技服務(wù)器的進(jìn)程、服務(wù)以及用戶等信息的防范,大家可以將服務(wù)中的Workstation[提供網(wǎng)絡(luò)鏈結(jié)和通訊]即Lanmanworkstation服務(wù)停止并禁用即可。此處理后,Webshell顯示進(jìn)程處將為空白。 3、按照上1、2方法對ASP類危險(xiǎn)組件進(jìn)行處理后,用阿江的asp探針測試了一下,"億恩科技服務(wù)器CPU詳情"和"億恩科技服務(wù)器操作系統(tǒng)"根本查不到,內(nèi)容為空白的。再用海洋測試Wsript.Shell來運(yùn)行cmd命令也是提示Active無法創(chuàng)建對像。大家就都可以再也不要為ASP木馬危害到億恩科技服務(wù)器系統(tǒng)的安全(服務(wù)器租用找:51033397)而擔(dān)擾了。 當(dāng)然億恩科技服務(wù)器安全(服務(wù)器租用找:51033397)遠(yuǎn)遠(yuǎn)不至這些,這里為大家介紹的僅僅是本人在處理ASP木馬、Webshell上的一些心得體會(huì)。在下一篇中將為大家介紹如何簡簡單單的防止別人在億恩科技服務(wù)器上執(zhí)行如net user之類的命令,防溢出類攻擊得到cmdshell,以及執(zhí)行添加用戶、改NTFS設(shè)置權(quán)限到終端登錄等等的最簡單有效的防范方法。 本文出自:億恩科技【www.allwellnessguide.com】 服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |